Драйверы для мини-компьютеров GEEKOM распространяли вирус-инфектор Asruex

Драйверы для мини-компьютеров GEEKOM распространяли вирус-инфектор Asruex

Установщик драйверов для мини-компьютеров GEEKOM оказался заражён вирусом-инфектором Asruex. Первым об этом сообщило издание VideoCardz, а производитель позже подтвердил: вредоносный файл действительно лежал на старой странице поддержки. Драйверы обычно скачивают с официального сайта и запускают с правами администратора. Такой сценарий даёт злоумышленникам удобный вход в систему. Каждый, кто скачал и запустил этот установщик, вместе с драйвером активировал ещё и программу удалённого управления.

Описание

Размещение вредоносного кода на сайте производителя - отдельная проблема. Пользователь доверяет официальному ресурсу и не проверяет скачанный файл так внимательно, как вложение из письма. Антивирусные компании отнесли файл к семейству Asruex и пометили его как заражённый. Для владельцев мини-компьютеров это означает, что обычная установка драйвера превратилась в запуск чужого кода с полными правами в системе. Обновление драйверов относится к рутинным действиям, которые выполняют без лишних раздумий, и именно на это рассчитывали авторы атаки.

Перед тем как проявить себя, установщик проверяет окружение. Он ищет признаки изолированной среды, которую специалисты применяют для безопасного изучения вредоносных программ. Проверяется доступность дисков, совпадают ли имя компьютера и имя учётной записи с заранее известным списком тестовых машин, запущены ли средства мониторинга и антивирусы. Если окружение похоже на исследовательское, программа прекращает работу и ничего не делает. На обычном компьютере она переходит к следующему шагу: распаковывает и загружает вторую часть - программу удалённого доступа.

По данным анализа, вторая часть закрепляется в системе надолго. Она копирует себя в служебный каталог в профиле пользователя, маскируясь под компонент установщика Windows, и прописывает автоматический запуск через реестр либо через ярлык в папке автозагрузки. Имя ярлыка имитирует системную службу. Дальше программа разворачивает основной набор возможностей: обходит диски, собирает сведения о конфигурации и ждёт команд от оператора. Удалить её вручную непросто, потому что закрепление дублируется несколькими независимыми способами.

Главная особенность Asruex в том, что это файловый вирус. Он встраивает свой код в исполняемые файлы, документы Word и PDF. Внешний вид при этом не меняется: остаются прежними значок, описание версии и время последнего изменения. Заметить подмену глазами почти невозможно. Исполняемые файлы получают дополнительный раздел с кодом. Документы собираются заново по шаблону, который опирается на уязвимость CVE-2012-0158 в Microsoft Office. Опасность в том, что заражённые документы и программы дальше распространяются по обычным рабочим каналам: их пересылают коллегам, кладут в общие папки, копируют на носители.

С PDF-файлами схема похожая. Программа перестраивает их, используя уязвимость CVE-2010-2883 в старых версиях Adobe Reader. Обе уязвимости известны давно, однако на компьютерах с устаревшим офисным пакетом и необновлённым просмотрщиком документов они по-прежнему срабатывают. Пользователь открывает привычный файл, не подозревая, что внутри лежит чужой код. Поэтому наличие свежих обновлений для офисных программ напрямую влияет на то, сработает ли заражение.

Флешки и внешние диски программа отслеживает постоянно. Она перехватывает системные уведомления о подключении нового носителя, просматривает появившиеся файлы и заражает их. Заражённый носитель переносит код на другие машины, включая сети, физически отрезанные от интернета. Свои собственные файлы программа помечает служебными метками, чтобы не обрабатывать их повторно. Такой механизм превращает одну неосторожную установку драйвера в источник заражения для целого парка техники.

Команды приходят с командно-контрольного сервера (C2-сервер - узел, через который злоумышленник управляет заражённой машиной). Список задач широк: перечисление файлов и процессов, удаление, копирование и перемещение данных, работа с реестром, завершение процессов, сбор файлов и снимки экрана. Часть команд передаётся необычным путём - через файлы в служебных каталогах и через съёмные носители. Такой подход усложняет обнаружение: сетевой трафик выглядит почти чистым, а управление идёт через файловую систему, которую средства защиты проверяют реже.

Тем, кто скачивал драйверы GEEKOM до удаления заражённого файла, стоит проверить систему. При подтверждённом заражении надёжнее переустановить операционную систему: вирус-инфектор сохраняется внутри документов и программ, поэтому удаление одного файла проблему не решает. Скачивать драйверы имеет смысл только со страниц производителя, а съёмные носители - проверять антивирусом перед открытием. Организациям следует смотреть не только на исходный вредоносный файл, но и на косвенные признаки: изменения в документах, новые записи в автозагрузке, массовую запись на флешки, незнакомые ярлыки в системных каталогах. Для программ, умеющих заражать файлы, объектом проверки становятся сами документы и исполняемые файлы, а не только изначальный образец.

Индикаторы компрометации

Domain

  • themoviehometheather.com

MD5

  • 0868086f42d8335973724f0aac18469c
  • edfe9f957cac3af9999db277a4f29167

Комментарии: 0